LASSIC Media らしくメディア

2026.09.29 採用支援コラム

外部人材活用のセキュリティ審査の基本、委託先評価は契約後も続ける




監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)

この記事の結論

  • 外部人材活用のセキュリティ審査では、渡してよい情報と任せてよい作業を決める基準を、審査の前に作ります。
  • 委託先評価は契約時の一度で終えず、契約中の定期的な確認と、終了時の検収・情報の廃棄の確認まで続けます。
  • 政府機関向けのセキュリティ基準とその解説書は、選定条件に入れる項目を具体的に挙げており、民間企業でも参考になります。

※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。

業務委託の専門人材に開発を頼みたいのに、社内のセキュリティ審査で何を確かめればよいかが決まっていない。審査の書類はそろえたものの、契約が始まった後は誰も委託先の状況を見ていない——。外部の人材を受け入れる開発の現場では、こうした確認の抜けが起こりがちです。外部人材活用のセキュリティ審査とは、社外の人や会社に情報と作業を任せる前に、その相手が情報を適切に扱えるかを確かめる手続きです。

審査の項目を先に決めておけば、候補者や委託先を同じ条件で比べられ、契約書に書く内容も決めやすくなります。ただし万能ではなく、審査だけで情報漏えいを防げるわけではありません。本記事では、外部の専門人材を受け入れる開発の責任者に向けて、審査の前に決める基準、選定条件に入れる項目、契約中の委託先評価、そして契約を終えるときに確認したい点を整理します。

青い海の上を進む大型のコンテナ船を真上から写した写真。甲板に色とりどりのコンテナが並び、横に小さな船が付き添っている。人も文字も写っていない

外部人材活用のセキュリティ審査とは

外部人材には、業務委託で開発に加わる個人の専門人材と、その人が所属する会社の両方が含まれます。どちらに頼む場合も、社内の設計書やデータを社外の人が扱うことになるため、契約の前に相手を確かめる手続きが要ります。確かめる時期は、契約の前に相手を選ぶとき、契約している間、契約を終えるときの3つに分かれます。

本記事では、選ぶときの確認をセキュリティ審査、契約の間と終わりに行う確認を委託先評価と呼び分けます。情報漏えいは契約の途中でも終わり際でも起こり得るので、3つの時期に何を確かめるかを、はじめにまとめて決めておきます。

業務委託で情報を扱わせるときの確認の流れを4段階で示した図。1 審査の前に、委託判断基準(渡してよい情報、任せてよい業務、情報を扱う場所)と委託先の選定基準を決める。2 選ぶときのセキュリティ審査で、選定条件の5項目を確かめ、作業する人とその人がとる対策を書いた確認書を出してもらう。開発を頼むときは資本関係、実施場所、作業する人の所属・資格・実績も確かめる。3 契約の間の委託先評価で、履行状況を定期的に確認し、不十分なら改善策を合意する。4 終えるときに、対策の実施の確認を含む検収と、渡した情報の返却・廃棄・抹消を確認する。出典は内閣官房国家サイバー統括室の統一基準(令和7年度版)第4部とガイドライン。

個人データの扱いを任せる場合は、法律上の義務もかかわります。個人情報保護法の第25条は、個人データの取扱いの全部または一部を委託する事業者に、「委託を受けた者に対する必要かつ適切な監督」を求めています。*3 個人データに絞った確認は「業務委託エンジニアの情報セキュリティ、個人データを任せる前の確認」で扱っているので、ここでは情報全般を対象にした審査を見ていきます。

政府機関の基準を手本にする理由

審査の項目を一から考えると、担当者によって確かめる内容がばらつきます。手本として使いやすいのが、サイバーセキュリティ戦略本部が決定し、内閣官房国家サイバー統括室が公表している「政府機関等のサイバーセキュリティ対策のための統一基準」の令和7年度版です。この基準は第4部を外部委託に充て、業務委託について、委託の前、委託の期間中、委託の終了時に行う対策をそれぞれ並べています。

統一基準は、業務委託を「契約をもって外部の者に実施させること」と定め、請負か準委任かといった契約の形を問わないとしています。*1 個人の専門人材に頼む場合も、会社に開発を頼む場合も、同じ枠組みで考えられるということです。統一基準の解説にあたる「政府機関等の対策基準策定のためのガイドライン」は、項目ごとに何を確かめるかの例を挙げています。

とはいえ、政府機関向けの基準をそのまま民間企業に当てはめる必要はありません。ガイドライン自身も、民間の委託先に統一基準をそのまま守らせるのは適切でない場合があり、より広く使われている規格を使うのも有用だとしています。*2 項目の立て方を借り、求める水準は自社で扱う情報の重要度に合わせて決めるのが現実的です。

審査の前に決める2つの基準

統一基準は、業務委託の社内ルールに2つの基準を入れるよう求めています。委託先に提供してよい情報と委託してよい業務を判断する「委託判断基準」と、「委託先の選定基準」です。*1 この2つが無いまま審査を始めると、相手ごとに確かめる内容が変わります。

委託判断基準に書く内容の例として、ガイドラインは3つを挙げています。業務委託を許可する(または禁止する)業務、委託先への提供を許可する(または禁止する)情報、情報の重要度ごとに扱ってよい場所です。*2 開発の現場に当てはめると、「本番環境の顧客データには触れさせない」「設計書は渡すが、認証に使う鍵は渡さない」「社外秘の資料は自社が貸し出す端末でだけ開いてもらう」のように書いておく形です。

選定基準について、ガイドラインは、事業を続けられる見込みが高く、自組織の基準を満たすと判断できる相手に限ることを前提にしています。そのうえで、その基準を守れること、基準と同じ水準の管理体制を整えていること、作業する人に同じ水準の教育をしていることを例に挙げます。評価の方法には、ISO/IEC 27001(情報セキュリティ管理の国際規格)とその認証制度や、自己評価のツールの活用が考えられるとしています。

選定条件に入れる項目

基準が決まったら、個々の案件で相手に求める条件を書き出します。ガイドラインは、選定条件とし、発注の仕様書にも入れる対策として、次の5つを挙げています。右の列は、ガイドラインの解説をもとに、確かめる内容を短くまとめたものです。

選定条件に入れる5つの項目と、確かめる内容の例
項目 確かめる内容の例
委託先に提供する情報の目的外利用の禁止 渡した設計書やデータを、ほかの案件の営業などに使わないこと
情報の適正な取扱いのための対策の実施内容と管理体制 誰がどの情報を扱い、どんな対策をとるか。ISO/IEC 27001などの認証を持っているか
情報セキュリティインシデントへの対処方法 事故が起きたときの対処の手順、責任の分け方、連絡の方法とタイミング
契約の履行状況の確認方法 定期的に報告してもらうか、監査を行うか
履行が不十分な場合の対処方法 改善策を協議して合意し、実施してもらうこと

3つ目のインシデント(情報漏えいや不正アクセスなどの事故)について、ガイドラインは、対処方法を事前に合意していないと、事故が起きているのに委託先と連絡がつかない、営業時間外の対応を断られるといったトラブルになるおそれがあると書いています。*2 夜間や休日に誰へ連絡するかまで、契約の前に決めておく項目です。

扱う情報の重要度によっては、監査の受入れとサービス品質の保証も必要に応じて仕様に含めるとされています。さらに、委託先には確認書を出してもらいます。確認書には、その委託業務に携わる者の特定と、その人が実施する具体的な情報セキュリティ対策の内容を含め、変更があれば速やかに出し直してもらいます。*2 会社としての体制だけでなく、実際に作業する人を書面で確かめる点が、外部人材活用では特に大切です。

システムの開発を頼むときに加える項目

情報システムの開発や運用・保守を任せる場合、統一基準は、頼んでいない変更を委託先がシステムに加えないための対策を、選定条件に加えるよう求めています。*1 ガイドラインは記載例として、開発の工程で頼んでいない変更が入らないことを保証する品質管理の体制と、不正が見付かったときに委託先と連携して原因を調べられる体制を、それぞれ書類で確かめられることを挙げています。

あわせて提供を求める情報として、ガイドラインは、委託先の資本関係・役員等の情報、委託事業の実施場所、そして「委託事業従事者の所属・専門性(情報セキュリティに係る資格(情報処理安全確保支援士等)・研修実績等)・実績及び国籍に関する情報提供」を挙げています。*2 情報処理安全確保支援士は、情報セキュリティの専門家として登録される国家資格です。これらは、変更を防ぐ体制を確かめるときの材料として使います。

個人の専門人材を受け入れる場面に置き換えると、所属している会社、これまでに担当した開発の実績、持っている資格や受けた研修を、同じ書式で出してもらう形になります。作業場所は、自宅で作業するのか、所属先の事務所で作業するのかを確かめます。求める情報は、任せる作業に照らして必要なものに絞ります。

契約中の委託先評価

契約が始まった後の委託先評価について、統一基準は、契約に基づき委託先に実施させる情報セキュリティ対策の履行状況を、定期的に確認するよう求めています。*1 ガイドラインは、履行状況の確認は契約締結時に一度だけ行うのではなく、契約期間や確認内容に応じて頻度を決め、継続的に行うことが求められるとしています。方法は、委託先からの報告に加えて、監査を行うことも考えられるとされています。

何を確かめるかについて、ガイドラインは、委託先に求める対策の全体像を8つに分けて示しています。*2 言い換えて並べると、次のとおりです。

  • 事故に対処できる体制を作り、保つこと
  • 誰が情報にアクセスしたかを識別し、権限を管理すること
  • 操作の記録(ログ)を取り、確かめること
  • 情報を扱う機器を物理的に守ること
  • 作業する人に決まりを伝え、守ってもらうこと
  • 機器やソフトウェアを管理し、危険の大きさを評価すること
  • 情報やシステムが不正に書き換えられないよう守ること
  • 対策を検証・評価し、見直すこと

外部人材を受け入れる開発の現場なら、たとえば毎月の定例で、アカウントを持つ人の一覧と実際に作業している人が一致しているか、操作の記録が残っているか、作業する人に社内の決まりを伝えたかを確かめる、といった使い方ができます。確かめる項目と頻度は、渡す情報の重要度に合わせて選びます。

ガイドラインは、対策以外にも、委託先の資本関係や国籍に関する情報などの契約後の変化を、確認する対象の例に挙げています。確認の結果、対策が不十分だと分かったときは、委託先と改善について協議し、合意した改善策を実施してもらいます。事故や情報の目的外利用に気付いたときは、委託事業の一時中断なども含め、契約に基づく対処を求めることになります。

契約を終えるときの確認

契約を終えるとき、統一基準は2つの確認を求めています。成果物の検収(期間中の対策が守られたかの確認を含む)と、委託先に提供した情報を含め、委託先で扱われた情報が返却・廃棄・抹消されたことの確認です。*1 成果物を受け取る日に、渡したアカウントの停止と、手元に残ったデータを消した報告もあわせて受けるよう、段取りを決めておくと漏れにくくなります。

ガイドラインは、情報の受渡し方法や委託業務の終了時の廃棄方法を含む取扱手順を、あらかじめ委託先と合意しておくよう求めています。廃棄の方法は、終わるときに相談するのではなく、始める前に決めておきます。離任のときに情報漏えいを防ぐ対策は「業務委託エンジニアの離任時に情報漏えいを防ぐ3つの対策」で扱っています。

つまずきやすい点

一つ目は、審査を通ったことを、事故が起きないという保証と受け取ることです。セキュリティ審査で分かるのは、契約の時点で相手が条件を満たしているかどうかまでです。その後も対策が続いているかは、委託先評価で見ていくことになります。

二つ目は、どの案件にも、いちばん厳しい条件を求めてしまうことです。任せる作業が画面の文言の修正だけなのに、本番環境を扱う作業と同じ条件を求めると、応じられる相手が限られます。ガイドラインも、委託事業の内容によっては一部の条件が設定できない、または意味をなさない場合があり、そのときは除外もやむを得ないとしています。条件は、委託判断基準で決めた情報の重要度に合わせます。

三つ目は、審査を担当する人と、現場で外部人材を受け入れる人が別々に動くことです。審査の書類は情報システム部門が確かめ、日々の作業は開発の責任者が見ている——この分担のままだと、確認書に書かれた作業者と、実際に作業している人が違っていても気付けません。確認書の写しは開発の責任者も持ち、作業する人が替わったら出し直してもらう運用にしておきます。

まとめ:セキュリティ審査で確かめたい3つの点

外部人材活用のセキュリティ審査と委託先評価を進めるうえで、確かめておきたい点は3つに整理できます。第一に、渡してよい情報と任せてよい作業、委託先を選ぶ基準を、審査の前に決めておくこと。第二に、選定条件と確認書で、会社としての体制と実際に作業する人の両方を書面で確かめること。第三に、契約の間は履行状況を定期的に確かめ、終わるときは検収と情報の返却・廃棄を確認することです。この3点を踏まえておけば、「審査の書類はそろっていたのに、途中で作業する人が替わったことを誰も知らなかった」という事態を避けやすくなります。審査の条件に合う外部人材の探し方に迷いがあれば、外部の手を借りるのも一つの選択肢です。

LASSICに相談するメリット

審査の条件が決まったら、次はその条件に合う人をどこで探すかを決めることになります。候補者の所属や実績、資格は、同じ書式でそろえて比べると進めやすくなります。

Remoguは、株式会社LASSICが運営するフリーランス・業務委託のITプロ人材サービスです。リモート前提で全国から登録が集まっており、登録は約20,000名規模、その約8割が開発系です。人材が必要になった時点から4時間以内に候補者を提案し、最短1週間で実際の業務開始まで進みます(条件によっては実現できない場合があります)。

よくある質問

個人のフリーランスにも、会社と同じセキュリティ審査をしますか

確かめる項目は同じものを使い、求める水準は任せる作業と渡す情報で決めます。個人の場合は、会社の管理体制の代わりに、本人が作業に使う端末や作業場所の対策を確認書に書いてもらう形が考えられます。

見積りを頼む段階で、社内の資料を見せてもよいですか

機密の情報を見せるなら、見積りの段階でもNDA(秘密保持契約)に準じた対応をとることが望ましいと、ガイドラインはしています。*2 ガイドラインは、契約書などに書く事項の例として、秘密情報の定義、秘密保持義務、目的外利用の禁止、秘密情報の返還・破棄などを挙げています。見せる資料は、見積りに必要なものに絞ります。

委託先が作業の一部を再委託するときは、どう確かめますか

再委託先にも同じ対策をとらせることを委託先に約束させ、再委託先の対策を確かめるための情報を出してもらったうえで、自社が承認する形を仕様に入れます。承認するかどうかは、委託判断基準と委託先の選定基準に照らして判断します。再委託先がさらに委託する場合も同じです。

ISO/IEC 27001の認証を持つ会社なら、審査を省いてよいですか

認証は評価の方法の一つですが、案件ごとの確認がいらなくなるわけではありません。ガイドラインは認証制度の活用を評価方法の例に挙げる一方で、案件ごとの選定条件や、契約中の定期的な履行状況の確認を別に求めています。認証の対象になっている部署と、実際に作業する部署が同じかどうかも確かめておきます。

外部の専門人材の受け入れを相談したいとき

任せたい作業と、その作業に必要な経験の整理からご相談いただけます。

Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。

Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。

無料相談はこちら

出典

  1. *1 参考:内閣官房国家サイバー統括室「政府機関等のサイバーセキュリティ対策のための統一基準(令和7年度版)」(PDF)(https://www.cyber.go.jp/pdf/policy/general/kijyunr7.pdf)。出典:令和7年6月27日 サイバーセキュリティ戦略本部決定。第1部の用語定義(業務委託)と、第4部 4.1.1「業務委託」の遵守事項(1)〜(4)、4.1.2「情報システムに関する業務委託」の遵守事項(1)を参照(2026年9月確認)
  2. *2 参考:内閣官房国家サイバー統括室「政府機関等の対策基準策定のためのガイドライン(令和7年度版)」令和8年6月12日一部改定 第3部〜付録(PDF)(https://www.cyber.go.jp/pdf/policy/general/guider8_6_02.pdf)。出典:4.1.1「業務委託」の解説(委託判断基準・委託先の選定基準・NDA・履行状況の確認)と基本対策事項4.1.1(2)-1〜(2)-5・4.1.1(3)-1、4.1.2「情報システムに関する業務委託」の基本対策事項4.1.2(1)-1と解説を参照(2026年9月確認)
  3. *3 参考:e-Gov法令検索「個人情報の保護に関する法律」(https://laws.e-gov.go.jp/law/415AC0000000057)。出典:個人情報の保護に関する法律(平成15年法律第57号)第25条(委託先の監督)を参照(2026年9月確認)




View